又一例钓鱼邮件社会工程骗术剖析

本文涉及的产品
.cn 域名,1个 12个月
简介: 本文讲的是 又一例钓鱼邮件社会工程骗术剖析,如果企业或机构能够采取措施仔细检查一些要求财务转账的电子邮件,像2014和2015年针对Centrify员工发起的那种社会工程骗局就可以避免。

本文讲的是 又一例钓鱼邮件社会工程骗术剖析,如果企业或机构能够采取措施仔细检查一些要求财务转账的电子邮件,像2014和2015年针对Centrify员工发起的那种社会工程骗局就可以避免。

image

身份识别管理公司Centrify首席执行官肯普在他的博客中详细叙述了针对他的公司发起的电子邮件骗局。

“财务管理人员会接到首席财务官(CFO)或首席执行官发来的电子邮件,以看起来切实的商业理由让他们将钱款电汇到某个账户中。”肯普写道。

“作为一个重视CFO或CEO的好员工,他们当然依命行事——始终相信是CEO让他们做这件事的而没意识到他们其实是将钱转给了骗子。”

骗子的第一次尝试是在2014年2月12日。Centrify的财务副总裁收到了一封来自公司CFO‘蒂姆’的电子邮件,要求她电汇$357,493.41。这封邮件看起来像是肯普转发的。附件是一份PDF的电汇说明,要求汇到一家名为Indeva Corporation的公司的美国花旗银行账户上。

该财务副总裁回复“蒂姆”说,她得和Centrify的会计主管一起完成这笔汇款。幸好这名财务副总裁跟真正的CFO讲了这事儿,他们意识到这封邮件是场骗局。

肯普写道:“我们马上追根溯源出那封邮件是发自一个与公司的‘centrify.com’长得很像的‘centrilfy.com’域名。骗子还猜错了我们电子邮件中名字在前姓氏在后的惯例。”

他说,网络罪犯们在构造与公司相似的域名和CFO、CEO的电子邮件账号之前,是花时间通过公司网站、领英等渠道仔细研究过公司的CEO、CFO和处理电汇事宜的员工的。虽然Centrify关停了那个域名,2015年又有想用电汇请求诈骗公司的骗局从其他不同的域名发起了。

肯普为可能遇到这类社会工程骗术的公司提供如下建议:

马上联系你的CFO,确保所有电汇都要有适当的文件和授权。
确保每一笔电汇都对应着会计系统里的一笔切实的支出。
给包括财务系统在内的所有关键应用加上多因子身份验证措施,让用户能核实各自宣称的身份。其他身份控制措施,比如敏感系统的特权会话监视,也要装上——这是为了防止骗子攻陷了关键财务人员的凭证。
让你的市场营销部门或IT团队开始买下那些与你的公司名很像的域名。
打疫苗——最佳社会工程防疫措施

前美国黑帽子黑客凯文·米特尼克在上世纪90年代便用社会工程渗透进各家公司。如今,他用他的这些技巧帮助公司企业理解他们该怎样保护自己。

今年5月在悉尼召开的澳大利亚(悉尼)国际通讯与信息技术展(CeBIT)上,这位米特尼克安全咨询公司的CEO发言说:很多攻击都利用了不安全的Web应用,以及对人的利用——通过社会工程。

“很多攻击,其入口点都是社会工程,然后你才开始使用技术性漏洞获取目标系统的访问权限。这也是白宫2014年被黑的真相。攻击者就是利用钓鱼邮件进入的国务院。”米特尼克说。

他说,“打疫苗”是最好的防疫措施。

告诉你的员工你会不定时地测试他们,并让内部或外部安全人员尝试诱骗行为。

原文发布时间为:十一月 9, 2015
本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/learn/11586.html

相关文章
|
4月前
|
云安全 安全 Linux
钓鱼特辑(二)在红队眼皮底下拆解木马
一场牵动人心的攻防演练正在如火如荼地开展,红方每天变着花样对目标进行钓鱼攻击,亿格云枢EDR也捕获到诸多木马样本:如XX市场业务部招聘jd&福利“、个人简历docx.rar、VX截图_20240731.exe 、图片文件-XXX公司相关问题咨询20240730.zip....
|
4月前
|
安全 搜索推荐 网络安全
网络安全的软肋:来自社交工程的威胁
网络安全的软肋:来自社交工程的威胁
|
安全 网络安全
国家网络安全宣传周:勒索病毒利如刀,上网备好技能包
近年来,勒索病毒携带着日趋成熟的手段革新和愈发隐蔽、复杂的“进化”能力,开启了“重装上阵”的疯狂模式,“出镜率”大有提高。由于大型政企机构的网络资产价值高,就成了勒索病毒的头号“猎物”。 政企机构信息系统一旦被入侵或被破坏,将会直接危害到业务运营,进而危害到生产安全、社会安全、甚至国家安全。举办网络安全宣传周、提升全民网络安全意识和技能,是国家网络安全工作的重要内容。
687 0
国家网络安全宣传周:勒索病毒利如刀,上网备好技能包
|
Web App开发 安全 数据安全/隐私保护
安全使用电子邮件十三法
据国际互联网信息中心统计,目前电子邮件的信息流量占全部数据流量的三分之一,也就是说基本上每个触网者都拥有一个或几个电子邮箱。我们在尽情享受电子邮件给我们带来的方便快捷的同时,也随时可能受到许多不法用户通过电子邮件对我们的威胁。
3282 0
|
安全 数据安全/隐私保护
如何防范社会工程攻击?
本文讲述防范社会工程攻击的方法。
2303 0
|
安全 数据库 数据安全/隐私保护
黑客入侵Edmodo教育平台,窃取超7千万教师、学生和家长账户信息
本文讲的是黑客入侵Edmodo教育平台,窃取超7千万教师、学生和家长账户信息,近日,据外媒报道称,教育平台Edmodo遭到黑客入侵,数千万用户账户信息泄漏,其中包括用户名、电子邮箱地址以及密码等。目前,这些数据正在暗网中出售。
1948 0
|
安全
记一次对钓鱼邮件的实地反击
本文讲的是记一次对钓鱼邮件的实地反击,6月15日,呼叫中心的同事来询问关于一封邮件的事情,IT和信息安全团队一看,必属钓鱼邮件无疑 ,第一时间告知呼叫中心的同事们不要理会该邮件。
2070 0
|
安全 数据安全/隐私保护
政府黑客使用无文件技术投放远程控制木马
本文讲的是 政府黑客使用无文件技术投放远程控制木马,亚洲的国家黑客正使用一种新技术投放远程控制木马,回避安全产品的检测。
1404 0